🎯 課程目標__HTMLTAG_68___
- ✅ 多租用戶模型(軟隔離與硬隔離)
- ✅ 每個團隊的命名空間/環境策略
- ✅ 用於命名空間隔離的網路策略__HTMLTAG_75___
- ✅ 每個租戶的 RBAC__HTMLTAG_77___
- ✅ 租用戶加入自動化(Kyverno 產生)
第 1 部分:多租戶模型
程式碼區塊_0
___HTMLTAG_87__HTMLTAG_88___方面___HTMLTAG_89__HTMLTAG_90___命名空間隔離___HTMLTAG_91__HTMLTAG_92___叢集隔離___HTMLTAG_93__HTMLTAG_94___ ___HTMLTAG_97__HTMLTAG_98___成本___HTMLTAG_99__HTMLTAG_100___低(共享基礎設施)___HTMLTAG_101__HTMLTAG_102___高(單獨的叢集)___HTMLTAG_103__HTMLTAG_104___ ___HTMLTAG_105__HTMLTAG_106___安全性___HTMLTAG_107__HTMLTAG_108___中(軟邊界)___HTMLTAG_109__HTMLTAG_110___高(硬邊界)___HTMLTAG_111__HTMLTAG_112___ ___HTMLTAG_113__HTMLTAG_114___複雜性___HTMLTAG_115__HTMLTAG_116___低___HTMLTAG_117__HTMLTAG_118___高___HTMLTAG_119__HTMLTAG_120___ ___HTMLTAG_121__HTMLTAG_122___資源共享___HTMLTAG_123__HTMLTAG_124___高效___HTMLTAG_125__HTMLTAG_126___浪費___HTMLTAG_127__HTMLTAG_128___ ___HTMLTAG_129__HTMLTAG_130___最適合___HTMLTAG_131__HTMLTAG_132___同一組織團隊___HTMLTAG_133__HTMLTAG_134___不同客戶/合規性___HTMLTAG_135__HTMLTAG_136___第 2 部分:命名空間策略
程式碼區塊_1
程式碼區塊_2
第 3 部分:網路隔離
程式碼區塊_3
第 4 部分:每個租戶的 RBAC
程式碼區塊_4
💡 重點
-
___HTMLTAG_153__HTMLTAG_154___每個團隊的命名空間:平衡隔離與資源效率
___HTMLTAG_157__HTMLTAG_158___自動加入:Kyverno 產生配額 + LimitRange + NetworkPolicy
___HTMLTAG_161__HTMLTAG_162___網路隔離:預設拒絕所有,允許特定跨命名空間
___HTMLTAG_165__HTMLTAG_166___每個租用戶的 RBAC:每個團隊的角色,無叢集管理員
___HTMLTAG_169__HTMLTAG_170___PSS 標籤:對所有租用戶命名空間強制實施限制
🎯 練習__HTMLTAG_176___
練習 1:租戶入職__HTMLTAG_178___
- 使用團隊標籤建立命名空間 → 驗證自動設定的資源
- 驗證 NetworkPolicy 阻止跨命名空間流量
- 測試 RBAC:團隊成員可以部署,但不能存取機密__HTMLTAG_185___
練習 2:跨命名空間通訊__HTMLTAG_188___
- 允許 A 組服務透過 NetworkPolicy 呼叫 B 組 API
- 為服務到服務驗證設定 Istio AuthorizationPolicy
📚 下一篇文章
在 第 44 課:災難復原和備份策略,我們將開始第 11 節 — 災難復原和混沌工程。